Быстрый старт VPN Обновлено 5 мин Android, iOS, Windows, macOS

Как подключить MikroTik к WireGuard серверу: пошаговая инструкция

Узнайте, как подключить MikroTik к WireGuard серверу: от генерации ключей до проверки туннеля. Инструкция с решением типичных проблем.

MikroTikWireGuardVPNRouterOSнастройка
Содержание
КороткоДля подключения MikroTik к WireGuard серверу нужно: 1) сгенерировать ключи, 2) создать интерфейс WireGuard, 3) добавить пир с данными сервера, 4) настроить маршрут и проверить связь.

Что нужно для подключения MikroTik к WireGuard серверу

Перед началом настройки убедитесь, что у вас есть: роутер MikroTik с RouterOS версии 7.1 или новее (WireGuard не работает на более старых версиях), доступ к роутеру через WinBox, WebFig или SSH, а также данные от WireGuard сервера: его публичный ключ, IP-адрес и порт, и список разрешённых подсетей (AllowedIPs). Если сервер ещё не настроен, сначала разверните его на любом VPS или домашнем сервере — например, по инструкции на официальном сайте WireGuard.

Генерация ключей WireGuard на MikroTik

WireGuard использует пару ключей: приватный и публичный. На MikroTik их можно создать прямо в терминале. Откройте терминал в WinBox или подключитесь по SSH и выполните:

/interface wireguard generate-seed

Команда выведет случайную строку (seed). Сохраните её — она понадобится для генерации приватного ключа. Затем создайте приватный ключ:

/interface wireguard private-key from-seed="ваш_сид"

Теперь получите публичный ключ из приватного:

/interface wireguard public-key from-private-key="ваш_приватный_ключ"

Запишите оба ключа: приватный останется на роутере, а публичный нужно будет передать администратору WireGuard сервера, чтобы он добавил вас как пира.

Создание интерфейса WireGuard на MikroTik

Перейдите в меню Interfaces → WireGuard и нажмите кнопку «+» для нового интерфейса. Заполните поля:

  • Name — произвольное имя, например wg1.
  • Private Key — вставьте сгенерированный ранее приватный ключ.
  • Port — укажите порт, который слушает сервер (обычно 51820, но может отличаться). Если оставить 0, будет выбран случайный порт, что нежелательно.
  • MTU — оставьте 1420 или согласуйте с сервером (часто используется 1420).

После заполнения нажмите OK. Интерфейс появится в списке, но пока не активен — нужно включить его, поставив галочку Enabled.

Настройка пира (сервера) в WireGuard

Теперь добавьте пир, который представляет ваш WireGuard сервер. В окне интерфейса WireGuard перейдите на вкладку Peers и нажмите «+». Заполните:

  • Public Key — публичный ключ сервера.
  • Allowed Address — подсети, которые будут маршрутизироваться через туннель. Если хотите гнать весь трафик, укажите 0.0.0.0/0. Если только определённые сети — перечислите их через запятую.
  • Endpoint — IP-адрес и порт сервера, например 203.0.113.5:51820.
  • Persistent Keepalive — включите и поставьте 25 секунд, если вы за NAT или хотите поддерживать соединение постоянным.

Остальные поля (Preshared Key, Description) можно оставить пустыми. После добавления пира MikroTik автоматически попытается установить соединение.

Настройка маршрутизации для работы через туннель

Чтобы трафик с роутера и клиентов шёл через WireGuard, нужно добавить маршрут. В терминале выполните:

/ip route add dst-address=0.0.0.0/0 gateway=wg1 distance=2

Если вы хотите маршрутизировать только определённые подсети, замените 0.0.0.0/0 на нужные адреса. Расстояние (distance) 2 означает, что этот маршрут будет использоваться, если основной шлюз (distance 1) недоступен. Если вы хотите, чтобы весь трафик шёл через VPN, можно поставить distance 1, но тогда при обрыве туннеля интернет пропадёт. Для доступа к интернету через сервер на стороне сервера должен быть настроен NAT (маскарадинг) — на MikroTik это не требуется.

Проверка подключения и диагностика

После настройки проверьте состояние интерфейса:

/interface wireguard print

В колонке Running должно быть yes. Также можно посмотреть статистику пира:

/interface wireguard peers print

Проверьте связь с внутренним адресом сервера (например, если сервер выдаёт адрес 10.0.0.1, выполните ping 10.0.0.1). Если ping проходит — туннель работает. Для проверки, что трафик идёт через VPN, используйте трассировку:

/tool traceroute 8.8.8.8

Первый хоп должен быть адресом вашего WireGuard интерфейса (обычно это адрес из подсети туннеля). Если этого не происходит, проверьте маршруты и AllowedIPs.

Частые ошибки и их решение

  • Соединение не устанавливается: проверьте, что на сервере добавлен ваш публичный ключ и разрешён ваш IP (если сервер использует AllowedIPs с конкретным IP). Убедитесь, что порт UDP, указанный в Endpoint, открыт в файрволе MikroTik и на сервере. Также проверьте, что на роутере нет блокирующих правил firewall.
  • Трафик не идёт через туннель: проверьте маршрут — возможно, default route не указывает на wg1. Также убедитесь, что AllowedIPs на пире включают нужные подсети. Если вы используете NAT на роутере, убедитесь, что маскарадинг не применяется к трафику в туннеле (обычно это не требуется).
  • Высокий пинг или потери пакетов: попробуйте уменьшить MTU до 1400 или 1380. Это часто решает проблему с фрагментацией. Также проверьте, нет ли конфликтов с другими VPN-туннелями или маршрутами.

Дополнительные советы по настройке

Если вы подключаетесь к серверу, который раздаёт интернет, убедитесь, что на сервере включён форвардинг и NAT. На MikroTik можно настроить WireGuard для доступа к локальной сети сервера, указав в AllowedIPs подсеть этой сети. Также полезно настроить DNS: если вы используете VPN для обхода блокировок, укажите DNS-серверы в настройках DHCP или вручную на клиентах. Для стабильной работы рекомендуется обновить RouterOS до последней версии 7.x, так как в новых версиях исправляются ошибки WireGuard.

Если у вас возникли проблемы с подключением, проверьте, не блокирует ли ваш провайдер протокол WireGuard (UDP). В этом случае можно попробовать изменить порт на 443 или использовать TCP-обёртку, но это уже сложнее. Также обратите внимание на настройки времени — если часы на роутере сильно отличаются от реального времени, это может вызвать проблемы с handshake.

Для проверки конфигурации можно использовать команду /interface wireguard export, чтобы увидеть все настройки. Если что-то не работает, сверьтесь с документацией MikroTik по WireGuard или обратитесь к администратору сервера.

Если вы настраиваете WireGuard на MikroTik впервые, рекомендуем сначала потренироваться на виртуальной машине или тестовом роутере. Также полезно ознакомиться с нашими статьями о настройке VPN на других устройствах: как подключить VPN на телефоне Honor, настройка L2TP VPN на Windows и подключение VPN через SSH.

Мини-чеклист

  • Проверьте версию RouterOS (должна быть 7.1 или новее).
  • Сгенерируйте приватный и публичный ключи на MikroTik.
  • Создайте интерфейс WireGuard и укажите приватный ключ и порт.
  • Добавьте пир с публичным ключом сервера, Endpoint и AllowedIPs.
  • Настройте маршрут по умолчанию через интерфейс WireGuard.
  • Проверьте статус интерфейса (Running=yes) и выполните ping до сервера.
  • Проверьте трассировку до 8.8.8.8 — первый хоп должен быть адресом туннеля.

Частые ошибки

  • Использование RouterOS версии ниже 7.1 — WireGuard не поддерживается.
  • Неправильно указан Endpoint (IP или порт) — соединение не устанавливается.
  • Забыли добавить AllowedIPs на пире — трафик не маршрутизируется.
  • Не настроен маршрут по умолчанию через wg1 — трафик идёт мимо VPN.
  • Не открыт UDP-порт в файрволе MikroTik или на сервере.
  • MTU слишком большой — возникают проблемы с фрагментацией пакетов.

Источники и документация

FAQ

Какой версии RouterOS нужен для WireGuard?

WireGuard поддерживается начиная с RouterOS 7.1. Более ранние версии не имеют встроенной поддержки WireGuard.

Как сгенерировать ключи WireGuard на MikroTik?

Используйте команды: /interface wireguard generate-seed, затем /interface wireguard private-key from-seed="сид", и /interface wireguard public-key from-private-key="приватный ключ".

Что указать в AllowedIPs на MikroTik?

AllowedIPs определяет, какие подсети маршрутизируются через туннель. Для всего трафика укажите 0.0.0.0/0, для конкретных сетей — их адреса.

Почему не работает подключение к WireGuard серверу?

Проверьте, что на сервере добавлен ваш публичный ключ, порт UDP открыт, и Endpoint указан верно. Также убедитесь, что на роутере нет блокирующих правил firewall.

Как проверить, что трафик идёт через WireGuard?

Выполните /tool traceroute 8.8.8.8 — первый хоп должен быть адресом вашего WireGuard интерфейса. Также можно посмотреть статистику пира через /interface wireguard peers print.

Хотите перейти сразу к рабочему доступу?

Если сценарий уже ясен и не хочется проходить все шаги вручную, оформите доступ и проверьте подключение на своем устройстве.

Получить доступ

Дальше по теме

Связанные статьи